Windows Defender 移除工具完整实操:从禁用引擎到定制安装盘一次跑通
2026/9/1 12:45:55 网站建设 项目流程

Windows Defender 移除工具完整实操:从禁用引擎到定制安装盘一次跑通

【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover

周工第三次遇到同一件事:项目编译到一半,Windows Defender 把工具链里的 dll 判定为风险并直接隔离,构建中断。他进设置关掉实时防护,重启后一切又原样恢复。windows-defender-remover(Defender Remover)正是为解决这类问题而生的开源工具,它能在 Windows 8.x、Windows 10 全版本与 Windows 11 上,按需移除或禁用 Windows Defender 及安全中心相关组件。

为什么"设置里关一下"没用?因为 Defender 的防护体系分三层联动:界面层是安全中心 UWP 应用和托盘盾牌图标;服务层是 WinDefend、wscsvc、WdNisSvc 等常驻进程;最底下的系统集成层则与 Windows Update 的安全智能更新深度绑定,更新时会把被改掉的策略写回来。只关掉开关,相当于剪掉树冠,根还在,过一阵子又长出来了。这个工具的思路是同时处理注册表策略、服务项、计划任务、UWP 应用包和驱动过滤器,把三层一起拆掉。

动手前,先回答三个问题

操作对象是你的系统本身,动笔之前想清楚三件事:

这台机器能不能承受重启。所有移除操作完成后都需要重启才生效,主脚本甚至会预设 10 秒后自动重启。正在跑长任务的话,先保存进度。

是否清楚自己在哪一层操作。工具把移除拆成了三个独立模块,从"只拆引擎"到"引擎+界面全拆"再到"写进安装镜像",风险依次递增。建议从影响最小的档位开始,确认体验后再加深。

有没有留好后路。移除属于系统级改动,动手前务必创建系统还原点。控制面板 → 系统 → 系统保护 → 创建,一分钟的成本,换一份后悔药。

获取项目的方式有两种,任选其一:

git clone https://gitcode.com/gh_mirrors/wi/windows-defender-remover cd windows-defender-remover

也可以直接下载源码 zip 解压到本地目录。注意:仓库根目录下有PowerRun.exe(提权工具)、Script_Run.bat(一键总控)和三个功能目录,之后所有操作都在这个目录里进行。

准备清单

  • 系统为 Windows 8.x / 10 / 11,已确认版本
  • 已创建系统还原点
  • 已用 git 克隆或下载源码 zip 到本地
  • 当前登录账户具备管理员权限(脚本会自动申请,但提前确认更稳妥)
  • 已想清楚要拆到哪一层:引擎 / 引擎+界面 / 直接进镜像

第一档:逐文件导入,只拆引擎层

如果你的诉求是"后台扫描拖慢编译和游戏",但还想要一个能看到状态的界面,就从Remove_Defender目录开始。这个目录里每个.reg文件对应一类清理目标,可以单独导入,适合想完全掌控每一步的用户。

在项目根目录的 cmd 里执行,一次只做一件事:

cd Remove_Defender reg import "DisableAntivirusProtection.reg" :: 关闭实时防护、行为监控、云提交 reg import "RemoveServices.reg" :: 摘掉 WinDefend、WdFilter、SgrmBroker 等服务 reg import "RemoveDefenderTasks.reg" :: 删除自动扫描计划任务 reg import "Disable SmartScreen.reg" :: 关闭 SmartScreen 应用与网页筛选

这里要注意DisableAntivirusProtection.reg的手法:它不是粗暴删键,而是把策略写入组策略区域,让 Defender 失去自行恢复设置的能力。以实时防护为例,关键键值长这样:

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection] "DisableRealtimeMonitoring"=dword:00000001 "DisableBehaviorMonitoring"=dword:00000001 "DisableOnAccessProtection"=dword:00000001

RemoveServices.reg走的是另一条路——直接删除服务在SYSTEM\CurrentControlSet\Services下的注册项,等于从系统启动链条上把WinDefendWdNisDrvWdBoot这些服务的"身份证明"拿掉。做完这一步,安全中心应用还能打开,但里面的防护项全部显示已关闭,后台进程也不再常驻。

验证方式:services.msc里搜索WinDefend,状态应变为停止,启动类型不再是自动。这档操作不强制重启,但建议重启后再继续下一步。

单文件导入适合想看清每一步做了什么的人,但它要求你自行判断每个文件的作用。如果你不想逐一甄别,下一档的一键脚本替你做了这件事。

第二档:主脚本三选一,引擎和界面一次拆完

项目根目录的Script_Run.bat是总控入口。双击运行后,它会先检测当前进程是否具备管理员权限,没有的话自动弹窗请求提权,然后借助PowerRun.exe以最高权限执行后续动作。菜单里只有三个选项:

  • [Y]移除杀毒引擎 + 安全中心 UWP 应用,属于完全移除
  • [A]只移除杀毒引擎,保留安全中心界面,适合还想要一个显示入口的用户
  • [S]清理 Defender 残留文件,一般在前两步之后配合使用
Script_Run.bat

选 Y 或 A 后,脚本会自动遍历合并Remove_Defender目录下的全部.reg文件,Y 选项还会额外调用PowerRun powershell.exe -noprofile -executionpolicy bypass -file "RemoveSecHealthApp.ps1"卸载安全中心 UWP 应用包,并合并Remove_SecurityComp目录下的配置,10 秒后自动重启。

这里有两个值得留意的设计。一是RemoveSecHealthApp.ps1必须经 PowerRun 提权运行,因为普通权限无权修改已预置的系统应用包,脚本内部会遍历SecHealthUI的预置包和已安装包,写入去预置标记后用dismRemove-AppxPackage完成卸载。二是选项 A 的局限:文档明确说明只移除引擎的情况下,后续系统更新可能让防护组件回来,所以选了 A 的人要做好定期复查的心理准备。

重启后再跑一次Script_Run.bat[S],脚本会用files_removal.bat清理C:\Program Files\Windows DefenderC:\ProgramData\Microsoft\Windows Defender等目录下的残留文件。

以上两档都发生在已经装好的系统上,属于"事后清理"。如果你要给一批机器统一装机,还有一条更省事的路——把移除逻辑直接塞进安装过程本身。

第三档:应答文件进镜像,装完即是干净系统

ISO_Maker目录的思路不是装完再删,而是利用 Windows 安装流程的应答文件机制,在系统首次启动前就把 Defender 相关服务停用。ISO_Maker/sources/$OEM$/$$/Panther/autounattend.xml里包含了完整的无人值守逻辑:先绕过 TPM、Secure Boot 等硬件检查,再通过脚本扫描新生成的 SYSTEM 配置单元,把SenseWdBootWdFilterWinDefend等服务的启动类型改为禁用,同时写入关闭 SmartScreen、虚拟化安全等策略。

制作安装盘的过程:

1. 挂载原版 Windows ISO,把内容解压到本地目录 2. 在解压目录下创建嵌套结构: sources\$OEM$\$$\Panther\ 3. 把仓库中 ISO_Maker/sources/$OEM$/$$/Panther/autounattend.xml 复制到上面的 Panther 目录 4. 用 AnyBurn 或 ImgBurn 把整个目录重新打包成可启动 ISO

如果做 U 盘启动盘,用 Rufus 写入系统后,同样建好$OEM$结构、放入应答文件,并把autounattend.xml额外复制到 U 盘根目录,可以阻止后续的在位升级覆盖配置。这样装出来的系统,首次进入桌面就不会看到安全中心,也没有需要二次清理的残留。

怎么确认移除真的生效

重启是必须的一步。重启后别只看"图标没了",按下面几条逐项核对更可靠:

  • 打开服务管理器,搜索WinDefendwscsvcSecurityHealthService,状态应为停止,启动类型不再是自动。
  • 检查任务栏右下角,盾牌图标不再出现。
  • 打开设置应用搜索"Windows 安全中心",找不到对应入口。
  • 右键一个可执行文件,不再出现"使用 Microsoft Defender 扫描"菜单项。

高频问题与避坑提示

下载的 exe 被杀毒软件报毒。现象:双击即被拦截。原因:脚本以.bat/.reg/.ps1文本形式打包,部分安全软件按行为特征扫描这类批处理。解法:这是误报,改用 git 克隆源码或下载源码 zip 后自行运行,可以避开这条检测路径。

系统更新后配置又恢复了。现象:重启几次后防护组件复活。原因:Windows Update 会推送安全智能更新,专门用于重置 Defender 和安全中心策略。解法:确认是否安装了 Intelligence Update,关闭篡改防护后重新运行脚本。

虚拟化安全(VBS)一直自动开启。现象:明明移除过,VBS 又被启用。原因:脚本默认关闭 VBS 以换取性能,但只要使用 WSL、WSA(安卓子系统)或任何依赖 Hyper-V 的功能,VBS 就会在无提示下重新开启。解法:不用虚拟机的可用bcdedit /set hypervisorlaunchtype off手动关闭,但这同时意味着不能再运行虚拟机。

极少数情况下提示 Application Guard 阻止应用。现象:打开应用时提示"Windows Defender Application Guard Blocked this app"。原因:这是WiSiPolicy.p7b策略文件残留所致。解法:在 EFI 分区、System32\CodeIntegrityWindows\Boot\EFIWinSxS四处各删除一份同名文件后重启。

装了第三方杀软后状态联动异常。现象:杀软提示无法获取系统防护状态。原因:RemoveServices.reg会一并移除wscsvc等安全中心服务,部分第三方杀毒软件依赖该服务做状态联动。解法:安装第三方杀软前先评估这层影响,必要时保留安全中心服务。

按需选方案:一张对照表收尾

你的处境推荐入口预期效果
普通办公,只想少点打扰仅导入Remove_SecurityComp相关配置界面安静,防护仍在
玩游戏或编译频繁Script_Run.bat选 A释放后台扫描与内存占用
开发工具被反复误报Script_Run.bat选 Y引擎与界面彻底移除
给多台机器统一装机ISO_Maker应答文件从首次启动起即为无 Defender 状态

三点建议:第一,从最浅的档位开始尝试,确认体验后逐步加深,不要一上来就选完全移除;第二,每一档操作前都创建系统还原点,这是成本最低的后悔药;第三,Windows 大版本更新后定期检查服务状态,必要时补跑一次脚本。

移除 Windows Defender 的目的是让系统按你的意愿运行,而不是让系统失去防护意识。在明确自己需要什么、能承担什么风险的前提下操作,这个工具才能真正帮到你。如果不确定自己属于哪类需求,回看文章开头的三个问题,答案自然就出来了。

【免费下载链接】windows-defender-removerA tool which is uses to remove Windows Defender in Windows 8.x, Windows 10 (every version) and Windows 11.项目地址: https://gitcode.com/gh_mirrors/wi/windows-defender-remover

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询